Диплом: Проектирование сети для предприятия с одним и более филиалами (на примере ООО "Технолинк")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
29
Групповая политика службы Active Directory позволяет осуществлять
детальное и гибкое централизованное управление группами пользователей,
компьютеров, приложений и сетевых ресурсов, вместо того чтобы
управлять этими объектами на индивидуальной основе. Служба Active
Directory позволяет делегировать определенный набор административных
полномочий с целью распределения задач управления и повышения
качества администрирования. Делегирование полномочий также помогает
компаниям сократить число доменов, необходимых для поддержки крупной
организации с офисами в разных географических точках.
С выходом Windows Server 2016, служба Active Directory получила
три важных новых функции.
Privileged Access Management (PAM) это Active Directory эквивалент
для Privileged Access Workstation (PAW). В то время как PAW используется
для рабочих станций и серверов, PAM предназначен для управления лесом,
группами безопасности и членством в группах.
В качестве ядра, PAM использует Microsoft Identity Manager (MIM) и
требует, чтобы функциональный уровень вашего леса был не ниже Windows
Server 2012 R2. Microsoft полагает, что если организации потребовался
PAM, то её Active Directory лес уже скомпрометирован. Поэтому при
настройке PAM создаётся новый AD лес. Он изолирован для работы с
привилегированными учётными записями и, так как MIM его только что
создал, чист от любых сторонних действий.
С помощью этого защищённого леса, MIM может управлять
запросами на права доступа. Подобно другим приложениям для управления
разрешениями, таким как, например, AGPM, MIM реализует процесс
управления административными правами доступа на основе одобрения
запросов. Когда пользователь получает дополнительные административные
права, он или она становится членом теневых групп безопасности в новом
доверенном лесу.
30
С помощью использования ссылок с истекающим сроком действия,
членство в значимых группах ограничивается по времени. Если
пользователю одобряется запрос на получение дополнительных прав
доступа на один час, то час спустя эти права автоматически у него
снимаются.
Все это происходит совершенно незаметно для пользователя. За счёт
использования доверительных отношений между лесами и дополнительных
безопасных учётных записей в новом лесу, пользователи могут получать
повышенные права доступа без необходимости перелогиниваться. Key
Distribution Center (KDC) учитывает эти множественные временные группы
и пользователь, входящий в несколько теневых групп, получает Kerberos
ticket на срок, соответствующий минимальному ограничению по времени.
Azure AD Join выполняет для AD Domain Services ту же роль, что и
Intune для SCCM — Azure AD Join, в основном, предназначен для
небольших организаций, у которых ещё нет инфраструктуры Active
Directory. Microsoft называет эти организации cloud-first/cloud-only.
Основная цель Azure AD Join — предоставить преимущества
локальной Active Directory среды без сопутствующей сложности владения и
управления. Устройства поставляемые с Windows 10 могут быть включены
в Azure AD и это позволяет компаниям без полноценного IT отдела
управлять своими корпоративными ресурсами.
Наибольшую выгоду от Azure AD Join смогут получить компании,
которые уже используют Office 365. Со своего устройства, с установленной
Windows 10, пользователь может логинится, проверять почту,
синхронизировать настройки Windows и т.д. с одной и той же учётной
записью. При необходимости, персонал IT поддержки может настраивать
MDM политики и Windows Store для своей компании. И всё это без локально
развернутого AD домена.
Одним из важных потенциальных рынков для Azure AD Join является
сфера образования. Сегодня доминирующим продуктом на этом рынке
31
является Google’s Chromebook. Несмотря на то, что мобильное устройство
включённое в AD домен предоставляет больше возможностей кастомизации
чем Chromebook, цена и производительность Windows устройств играли
против них. Теперь же очень дешевое устройство, включенное в Azure AD
c доступом к настраиваемому магазину приложений и Office 365 может
существенно усилить позиции Microsoft и позволить ей догнать
конкурентов.
Обновление паролей одна из основных проблем безопасности,
которая возникает при работе с пользователями. Я думаю, что каждый
администратор знает тех, кто используют один и тот же пароль для
множества сервисов. Когда они используют ещё и одно и тем же имя
пользователя, например свой email адрес, эксплуатирование этой
уязвимости становится совсем простым. Как только злоумышленник
получил данные одной учётной записи, он получил их все.
Microsoft Passport должен все изменить. С помощью двухфакторной
аутентификации, Passport может предложить повышенную безопасность, по
сравнению с обычными паролями, без сложностей таких традиционных
решений, как смарт карты. Он спроектирован для использования совместно
с Windows Hello (встроенная биометрическая система авторизации в
Windows 10 Pro/Enterprise).
Двухфакторная аутентификация Microsoft Passport состоит из учётной
записи пользователя и специальных учётных данных для используемого
устройства (которое ассоциировано с пользователем). Каждый пользователь
устройства имеет специальный аутентификатор (называемый hello) или PIN.
Это позволяет удостовериться, что человек, вводящий учётные данные, это
и есть их владелец.
Эта технология может работать как в традиционной локальной Active
Directory среде, так и в Azure AD. В некоторых вариантах установки, вам
потребуется домен контроллер с установленным Windows Server 2016. При
использовании Microsoft Passport, IT администратор может больше не
32
беспокоиться о смене паролей пользователей, так как всё равно нужен
второй метод аутентификации. Можно будет смягчить жёсткие политики
паролей (требующие длинных паролей или устанавливающих короткий
срок действия), так как Microsoft Passport теперь обеспечит дополнительную
защиту. Более простой процесс аутентификации может значительно
повысить удовлетворённость пользователей корпоративным IT.
Каждое из этих нововведений Active Directory ориентировано на
постоянно растущую аудиторию Windows Server. PAM позволяет защитить
учётные записи пользователей. Azure AD Join дает возможность
воспользоваться преимуществами AD небольшим компаниям, у которых
нет денег или инфраструктуры для полноценного локального решения.
Наконец, Microsoft Passport должен изменить то, как происходит
аутентификация. За счёт работы с альянсом FIDO, Microsoft Passport может
быть использован на множестве различных устройств и платформ (и,
возможно, получит более широкое распространение).
1.2.4 Анализ системы обеспечения информационной
безопасности и защиты информации
В ООО «Технолинк» разработана и применяется политика
безопасности.
Основными целями политики безопасности можно выделить [15]:
обеспечение конфиденциальности критичных информационных
ресурсов;
реализация постоянного доступа к информационным ресурсам
Компании для увеличения эффективности бизнес деятельности;
сохранение целостности деловых данных с целью обеспечения
возможности ООО «Технолинк» оказывать услуги высокого качества и
принимать эффективные управленческие решения;
33
увеличение понимания пользователей в рамках рисков, которые
напрямую связаны с информационными ресурсами ООО «Технолинк»;
выявление меры ответственности и обязанностей сотрудников в
процессе обеспечения информационной безопасности в ООО «Технолинк».
Руководители подразделений ООО «Технолинк» обязаны
поддерживать регулярный контроль за соблюдением всех пунктов
приведенной политики. А также должна быть реализована периодическая
проверка следования всем предписаниям по информационной безопасности
с подготовкой итогового отчета по результатам указанной проверки
руководству.
Все пункты политики относятся ко всем данным и ресурсам обработки
информации ООО «Технолинк». Соблюдение политики строго обязательно
для каждого сотрудника (как постоянного, так и временного). В пунктах
договора с третьими лицами, также имеющими доступ к информации ООО
«Технолинк», должны быть прописаны обязательства третьего лица по
соблюдению всех приведенных требований политики безопасности.
ООО «Технолинк» относится по праву собственности (в т. ч. и по
праву интеллектуальной собственности) абсолютно вся деловая
информация и вычислительные ресурсы, которые были куплены (получены)
и введены в эксплуатацию для реализации деятельности в рамках
действующего законодательства. Указанное право собственности относится
также к на голосовой и факсимильной связи, осуществляемой с
применением оборудования ООО «Технолинк», созданное самостоятельное
и купленное ПО, все письма ящиков электронной почты, электронные и
бумажные документы всех действующих подразделений и персонала ООО
«Технолинк».
В отношении совокупного количества информационных активов ООО
«Технолинк», активов, которые находятся под контролем ООО
«Технолинк», а также активов, применяемых для получения доступа к
34
инфраструктуре ООО «Технолинк», необходимо определить
ответственность конкретного сотрудника ООО «Технолинк».
Данные о смене владельцев активов, их перераспределении,
изменениях в параметрах и сфере использования за пределами ООО
«Технолинк» должна передаваться руководителю отдела информационных
технологий ООО «Технолинк».
Проведем детализацию частной политик безопасности. Вначале
необходимо разделить всех пользователей на группы (по отделам или по
правам доступа), дать каждой группе определенный набор прав на доступ к
ресурсам сети (таблица 2.2 - 2.5). У каждого пользователя должен быть свой
профиль и личный каталог на файл-сервере. Пользователь имеет доступ
только к той информации, которая нужна ему для служебной деятельности.
Как правило, это информация того отдела, сотрудником которого является
рассматриваемый, а также особо выделенная информация других отделов.
Учетные записи пользователя позволяют индивидуальным
пользователям получать доступ к сетевым ресурсам. Учетная запись
пользователя - это однозначно определенный набор учетных данных,
который распознается сетью. Учетная запись защищена паролем. Пароли
меняются раз в месяц в соответствии с парольной политикой, при этом
сохраняются в парольной базе, что не позволяет пользователю в новом
периоде использовать уже когда задействованный пароль. Сложность
паролей контролируется системным администратором. Для создания
паролей приняты следующие правила:
длина не менее 8 символов;
использование специальных символов;
использование как минимум одной буквы в верхнем регистре;
использование как минимум двух цифр.
35
Таблица 1.2
Доступ к внутренним ресурсам (базам данных компании)
Отдел
БД 1С
Бухгалтерия
БД 1С
Зарплата
Генеральный
директор
RW RW
Технический директор
RO -
Бухгалтерия
RW RW
Отдел продаж
RW -
Склад
RW -
Отдел кадров
RW RW
Отдел МТО
RW -
Отдел логистики
RO -
Системный
администратор
RW RW
RO – только чтение; RW – чтение и запись; «-» - доступа нет
Таблица 1.3
Доступ к внутренним ресурсам (файловые ресурсы)
Отдел
FS_SHARES
(ОБМЕН)
FS_Accountin
g
FS_H
R
FS_Logistic
FS_Purchase
FS_Sales
FS_IT
Генеральный
директор
RW RW RW RW RW RW RW
Технический директор RW RO RO RW RW RW -
Бухгалтерия RW RW RO - RO RO -
Отдел продаж RW RO - - RO RW -
Склад RW - - RW - RO -
Отдел кадров RW RO RW - - - -
Отдел МТО RW RO - RO RW RO -
Отдел логистики RW - - RW - RO -
Системный
администратор
RW RW RW RW RW RW RW
RO – только чтение; RW – чтение и запись; V – просмотр содержимого
«+» - доступ есть; «-» - доступа нет
Политика доступа в внешним ресурсам представлена в таблице 1.3.
36
Таблица 1.4
Доступ к внешним ресурсам
Отдел Web/Интернет Соц. сети
Генеральный
директор
+ +
Бухгалтерия
- -
Отдел продаж
+ +
Склад
+ -
Отдел кадров
+ +
Отдел МТО
+ -
Отдел логистики
+ -
Системный
администратор
+ +
«+» - доступ есть; «-» - доступа нет
Разграничим доступ к сети в зависимости от пользователя (см. таблицу
1.4)
Таблица 1.5
Права доступа по группам пользователей
Отдел
Web/Интерне
т
Файл-сервер
RDP – сервер
Внешний DNS
Руководство
+ +
+ -
Сотрудники
+ +
+ -
Клиенты
+ -
- +
Гости
+ -
- +
«+» - доступ есть; «-» - доступа нет
37
1.3 Анализ существующих разработок и выбор сетевого
оборудования
1.3.1 Обзор современного рынка сетевого оборудования
Серверное и клиентское оборудование
Серверы
Сервер – программное обеспечение, принимающее запросы от
клиентов, а также компьютер (или специальное компьютерное
оборудование), выделенный и/или специализированный для выполнения
определенных сервисных функций.
Рабочие станции
Рабо
чая ста
нция (англ. workstation) — комплекс аппаратных и
программных средств, предназначенных для решения определённого круга
задач.
Рабочая станция как место работы специалиста представляет собой
полноценный компьютер или компьютерный терминал (устройства ввода-
вывода, отделённые и часто удалённые от управляющего компьютера),
набор необходимого ПО, по необходимости дополняемые вспомогательным
оборудованием: печатающее устройство, внешнее устройство хранения
данных на магнитных и/или оптических носителях, сканер штрих-кода и
пр.[1]
Сетевое оборудование
Повторители
Повторитель (репи
тер, от англ. repeater) — сетевое оборудование,
предназначенное для увеличения расстояния сетевого соединения путём
повторения электрического сигнала «один в один».
Концентраторы
38
Сетевой концентратор или хаб (от англ. hub — центр) — устройство
для объединения компьютеров в сеть Ethernet c применением кабельной
инфраструктуры типа витая пара.
Медиаконвертеры
Медиаконвертер (также преобразователь среды) — это устройство,
преобразующее среду распространения сигнала из одного типа в другой.
Коммутаторы
Коммутатор (switch) - представляет собой устройство, которые
принимает поступающие пакеты информации, временно сохраняет их и
передает на другой порт в соответствии с адресом получателя.
Маршрутизаторы
Маршрутиза
тор — специализированный сетевой компьютер,
имеющий два или более сетевых интерфейса и пересылающий пакеты
данных между различными сегментами сети.
Беспроводные точки доступа
Беспроводная точка доступа (англ. Wireless Access Point, WAP) — это
беспроводная базовая станция, предназначенная для обеспечения
беспроводного доступа к уже существующей сети (беспроводной или
проводной) или создания новой беспроводной сети.
Структурированные кабельные системы
Определение и состав СКС
Структурированная кабельная система (Structured Cabling System,
SCS) - это набор коммутационных элементов (кабелей, разъемов,
коннекторов, кроссовых панелей и шкафов), а также методика их
совместного использования, которая позволяет создавать регулярные, легко
расширяемые структуры связей в вычислительных сетях.
СКС разделяется на подсистемы, подсистемы состоят из
функциональных элементов, а функциональные элементы, в свою очередь,
состоят из пассивных элементов, которые группируются по определенным
правилам.

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)